Nortel Multiprotocol Router
Nortel Multiprotocol Router DSM for IBM QRadar registra todos los sucesos relevantes de Nortel Multiprotocol Router utilizando syslog.
Acerca de esta tarea
Antes de configurar QRadar para integrarse con un dispositivo Nortel Multiprotocol Router, debe:
Procedimiento
- Inicie sesión en el dispositivo Nortel Multiprotocol Router.
- En el indicador, escriba el mandato siguiente:
bcc
Se visualiza el indicador de la consola de mandatos de la bahía.
Welcome to the Bay Command Console!
* To enter configuration mode, type config
* To list all system commands, type ?
* To exit the BCC, type exit
bcc>
- Escriba el mandato siguiente para acceder a la modalidad de configuración:
config
- Escriba el mandato siguiente para acceder a la configuración de syslog:
syslog
- Escriba los mandatos siguientes:
log-host address <IP address>
Donde <dirección IP> es la dirección IP de su QRadar.
- Vea los valores predeterminados actuales para el QRadar:
info
Por ejemplo:
log-host/<IP_address># info
address <IP_address>
log-facility local0
state enabled
- Si la salida del mandato especificado en Nortel Multiprotocol Router indica que el estado no está habilitado, escriba el mandato siguiente para habilitar el reenvío para el host syslog:
state enable
- Configure el parámetro de recurso de registro:
log-facility local0
- Cree un filtro para las ranuras de hardware para que puedan reenviar los sucesos de syslog. Escriba el mandato siguiente para crear un filtro con el nombre WILDCARD:
filter name WILDCARD entity all
- Configure el parámetro de límite superior de ranura:
slot-upper bound <number of slots>
Donde <número de ranuras> es el número de ranuras disponibles en el dispositivo. Este parámetro puede requerir una configuración diferente que depende de su versión del dispositivo Nortel Multiprotocol Router, que determina el número máximo de ranuras disponibles en el dispositivo.
- Configure el nivel de mensajes de syslog que desea enviar a su QRadar.
severity-mask all
- Ver los valores actuales para este filtro:
info
Por ejemplo:
filter/<IP_address>/WILDCARD# info
debug-map debug
entity all
event-lower-bound 0
event-upper-bound 255
fault-map critical
info-map info
name WILDCARD
severity-mask {fault warning info trace debug}
slot-lower-bound 0
slot-upper-bound 1
state enabled
trace-map debug
warning-map warning
- Ver los valores configurados actualmente para los filtros de syslog:
show syslog filters
Cuando los parámetros syslog y de filtro se han configurado correctamente, el estado operativo indicaup.
Por ejemplo:
syslog# show syslog filters
show syslog filters Sep 15, 2008 18:21:25 [GMT+8]
Tabla 1. Filtros de syslog Host IP address
Filter Name
Entity Name
Entity Code
Configured State
Operational State
<IP_address1>
WILDCARD
all
255
enabled
up
<IP_address2>
WILDCARD
all
255
enabled
up
- Ver la información de host de syslog configurado actualmente:
show syslog log-host
El registro de host muestra el número de paquetes que van a los distintos hosts de syslog.
Por ejemplo:
syslog# show syslog log-host
show syslog log-host Sep 15, 2008 18:21:32 [GMT+8]
Tabla 2. Registro de host de Syslog Host IP address
Configured State
Operational State
Time Sequencing
UDP Port
Facility Code
#Messages Sent
<IP_address1>
enabled
up
disabled
514
local0
1402
<IP_address2>
enabled
up
disabled
514
local0
131
- Salga de la interfaz de línea de mandatos:
- Salga de la línea de mandatos actual para volver a la línea de mandatos de bcc:
exit
- Salga de la línea de mandatos actual para volver a la línea de mandatos de bcc:
- Salga de la línea de mandatos bbc:
exit
- Salga de la sesión de línea de mandatos:
logout
- Ahora puede configurar el origen de registro en QRadar.
Para configurar QRadar para recibir sucesos de un dispositivo Nortel Multiprotocol Router:
- En la lista Tipo de origen de registro , seleccione la opción Nortel Multiprotocol Router .